Adobe corrige une prise de contrÎle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 aoĂ»t 2026, Sansec publie une analyse du bulletin de sĂ©curitĂ© APSB26-92 Ă©mis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribuĂ© sous forme de fichiers de patch isolĂ©s, sans nouvelle version de sĂ©curitĂ© ni nouveaux packages Composer. 🚹 VulnĂ©rabilitĂ©s corrigĂ©es Le bulletin corrige sept vulnĂ©rabilitĂ©s, dont cinq classĂ©es Critiques : CVE-2026-71362 : prise de contrĂŽle de compte client non authentifiĂ©e, CVSS 9.1 Autres vulnĂ©rabilitĂ©s : stored cross-site scripting (XSS) et failles d’autorisation 🎯 DĂ©tail de CVE-2026-71362 Sansec a analysĂ© le patch et confirme que la vulnĂ©rabilitĂ© permet Ă  un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 aoĂ»t 2026 Â· 2 min

CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrĂŽle de comptes

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique prĂ©sente une sĂ©rie de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles Ă©tudiĂ©es incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des Ă©lĂ©ments HTML/CSS autorisĂ©s DĂ©tournement de balises <label> : les attributs for permettent de dĂ©clencher des actions UI arbitraires (ex: Ă©pingler un message dans Outlook, ouvrir le ruban). VulnĂ©rabilitĂ© non corrigĂ©e par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-Ă©lĂ©ments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injectĂ© sans sanitization correcte sous Firefox. Vol de token Medium (12 caractĂšres hex) : via des sĂ©lecteurs d’attributs CSS imbriquĂ©s (^=, *=, $=) et du CSS nesting pour rĂ©duire la taille du payload. Technique permettant de reconstituer le token complet cĂŽtĂ© serveur. Exfiltration sans requĂȘtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriĂ©tĂ© inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur rĂ©sout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont dĂ©codĂ©s par Chrome lors de la lecture CSSOM, produisant des sĂ©lecteurs arbitraires (}*{color:red}). Deux bugs corrigĂ©s par Fastmail, chacun rĂ©compensĂ© par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisĂ©s par le sanitizer dĂ©clenchent une manipulation DOM par une bibliothĂšque JS tierce, injectant position:fixed hors de la liste blanche. Permet de dĂ©face Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spĂ©cifique (ex: marquer comme VIP) lorsque la victime clique n’importe oĂč sur la page, via :before/:after avec position:fixed et z-index Ă©levĂ©. Keylogger CSS (Outlook) Keylogger via <select> et sĂ©lecteurs CSS (option+option:checked, :has(), :checked) combinĂ© au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps rĂ©el (Firefox) : exploitation d’un comportement Firefox qui rĂ©initialise le timer du <select> lors d’un dĂ©placement hors Ă©cran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sĂ©lecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piĂ©gĂ© convainquant l’IA Cowork (connecteur Gmail) de crĂ©er un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔼 Attaques futures dĂ©crites Keylogger HTML-only (Chrome) : via l’élĂ©ment <selectedcontent> et images lazy-loaded. Keylogger temps rĂ©el Chrome : via l’attribut interestfor (interest invokers) pour chaĂźner des <select> popovers. 📋 Type d’article Publication de recherche offensive dĂ©taillĂ©e, prĂ©sentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 aoĂ»t 2026 Â· 4 min

Failles critiques dans la plateforme My Eicher exposent 748k clients et 676k véhicules indiens

🔍 Contexte Article publiĂ© le 27 juillet 2026 par le chercheur en sĂ©curitĂ© Eaton sur son blog personnel (eaton-works.com). Il documente la dĂ©couverte et la divulgation responsable de vulnĂ©rabilitĂ©s critiques affectant My Eicher, la plateforme de gestion de flotte et de suivi GPS dĂ©veloppĂ©e par VE Commercial Vehicles (VECV), coentreprise entre le Groupe Volvo et Eicher Motors, destinĂ©e aux clients de vĂ©hicules commerciaux en Inde. 🐛 VulnĂ©rabilitĂ©s dĂ©couvertes La dĂ©couverte initiale rĂ©sulte d’une exploration manuelle des chemins d’API. En remontant le chemin d’un endpoint connu (/cepauthmgr/user/validateMobileNo), le chercheur a accĂ©dĂ© Ă  /cepauthmgr/user/, qui a retournĂ© une liste complĂšte d’API internes/admin non documentĂ©es et non authentifiĂ©es. ...

2 aoĂ»t 2026 Â· 3 min

Work Panel : analyse d'une plateforme CaaS de vishing ciblant les fournisseurs d'identité

🔍 Contexte PubliĂ© le 28 juillet 2026 par Okta Threat Intelligence (contributeur : Moussa Diallo), cet article prĂ©sente une analyse approfondie de Work Panel, une console opĂ©rateur utilisĂ©e par des acteurs malveillants pour conduire des campagnes de vishing (voice phishing) ciblant les clients de plusieurs fournisseurs d’identitĂ©, dont Okta, Microsoft 365 et Salesforce. Les donnĂ©es proviennent d’une source sensible ayant fourni un accĂšs direct Ă  la plateforme. 🎯 Description de Work Panel Work Panel est une plateforme multi-tenant de cybercrime-as-a-service (CaaS) conçue pour ĂȘtre vendue Ă  plusieurs opĂ©rateurs indĂ©pendants. Elle automatise l’intĂ©gralitĂ© d’une opĂ©ration de vishing : ...

29 juillet 2026 Â· 3 min

Zoom : vulnérabilité critique CVE-2026-53412 permettant la prise de contrÎle de comptes

🔍 Contexte Source : BleepingComputer — publiĂ© le 15 juillet 2026. Zoom a Ă©mis un avis de sĂ©curitĂ© concernant plusieurs vulnĂ©rabilitĂ©s affectant ses produits Windows, dont une de sĂ©vĂ©ritĂ© critique dĂ©couverte en interne. 🚹 VulnĂ©rabilitĂ© critique : CVE-2026-53412 Type : Improper Input Validation Score CVSS : 9.8/10 Impact : prise de contrĂŽle de compte (account takeover) par un utilisateur non authentifiĂ© via accĂšs rĂ©seau Produits affectĂ©s : Zoom Workplace for Windows avant la version 7.0.0 Zoom VDI Client for Windows avant les versions 7.0.10, 6.6.15 et 6.5.18 Zoom Meeting SDK for Windows avant la version 7.0.0 Aucun dĂ©tail technique n’a Ă©tĂ© fourni par Zoom dans son bulletin. Aucune exploitation active n’est signalĂ©e au moment de la divulgation. ...

18 juillet 2026 Â· 2 min

DraftKings : Nathan Austad ' Snoopy ' condamné à 18 mois pour credential stuffing

📰 Source : BleepingComputer | Date de publication : 24 juin 2026 | Contexte : Condamnation judiciaire liĂ©e Ă  l’attaque par credential stuffing contre la plateforme de paris sportifs DraftKings en novembre 2022. 🎯 Faits principaux Nathan Austad (21 ans, Minnesota), opĂ©rant sous l’alias « Snoopy », a Ă©tĂ© condamnĂ© Ă  18 mois de prison aprĂšs avoir plaidĂ© coupable en dĂ©cembre 2025 de conspiracy to commit computer intrusion. Il et ses co-conspirateurs ont compromis 60 000 comptes utilisateurs DraftKings via des attaques par credential stuffing exploitant des mots de passe faibles ou rĂ©utilisĂ©s. ...

26 juin 2026 Â· 2 min

Campagne de piratage Instagram via le chatbot IA de Meta : comptes détournés par simple demande

đŸ—“ïž Contexte Source : TechCrunch, publiĂ© le 3 juin 2026. L’article couvre une campagne de piratage de masse ciblant des comptes Instagram, exploitant le chatbot IA de support de Meta dĂ©ployĂ© en mars 2026. 🎯 Nature de l’attaque La technique est d’une simplicitĂ© extrĂȘme : les attaquants ont demandĂ© directement au chatbot IA de Meta de lier le compte cible Ă  une adresse email qu’ils contrĂŽlaient, en se prĂ©sentant faussement comme le propriĂ©taire lĂ©gitime du compte. Le chatbot a obtempĂ©rĂ© sans vĂ©rification, permettant ensuite la rĂ©initialisation du mot de passe et la prise de contrĂŽle totale du compte, parfois avec verrouillage de la victime. ...

6 juin 2026 Â· 3 min

Des hackers pro-iraniens exploitent le bot IA de Meta pour pirater des comptes Instagram

📰 Source : KrebsOnSecurity | Date : 1er juin 2026 Des hackers se revendiquant pro-iraniens ont dĂ©couvert et exploitĂ© une faille dans le bot d’assistance IA de Meta (Instagram), permettant de rĂ©initialiser le mot de passe de n’importe quel compte sans authentification prĂ©alable du propriĂ©taire lĂ©gitime. 🎯 Comptes ciblĂ©s et impact Les comptes Instagram de la Obama White House et du Chief Master Sergeant of the U.S. Space Force ont Ă©tĂ© briĂšvement dĂ©figurĂ©s avec des images et messages pro-iraniens. Des comptes Ă  noms courts (valeur de revente estimĂ©e Ă  plus d’un demi-million de dollars) ont Ă©galement Ă©tĂ© compromis. ...

2 juin 2026 Â· 2 min

Zapocalypse : chaßne d'attaque en 5 étapes vers une prise de contrÎle totale de Zapier

🔍 Contexte PubliĂ© le 28 mai 2026 par Yair Balilti (Token Security Research Team), cet article dĂ©taille une chaĂźne d’attaque en 5 Ă©tapes baptisĂ©e Zapocalypse, dĂ©couverte sur la plateforme d’automatisation Zapier. La recherche a dĂ©butĂ© le 10 fĂ©vrier 2026 et a Ă©tĂ© divulguĂ©e le 12 fĂ©vrier 2026 via HackerOne. Zapier a confirmĂ© la remĂ©diation complĂšte le 5 mars 2026. đŸ§± ChaĂźne d’exploitation Étape 1 — Évasion du sandbox Python : La fonctionnalitĂ© “Code by Zapier” exĂ©cute du Python arbitraire dans une Lambda AWS (python3.11, us-east-1). L’appel os.system('env') rĂ©vĂšle l’environnement Lambda. Le code utilisateur est injectĂ© via exec() dans le mĂȘme processus que celui ayant dĂ©tenu les credentials AWS. ...

31 mai 2026 Â· 4 min

Comptes WhatsApp de parlementaires australiens compromis par un acteur étatique étranger

đŸ—“ïž Contexte Article publiĂ© le 25 mai 2026 par Denham Sadler sur Information Age (ACS), relatant les rĂ©vĂ©lations faites lors d’une audition du SĂ©nat australien (Senate Estimates) concernant une compromission de comptes WhatsApp au sein du Parlement fĂ©dĂ©ral australien. 🎯 Incident Le 6 mars 2026, les comptes WhatsApp d’un parlementaire fĂ©dĂ©ral et de trois membres de son personnel ont Ă©tĂ© compromis via une campagne de phishing ciblĂ©e. Les comptes concernĂ©s Ă©taient des comptes personnels, utilisĂ©s Ă  la fois sur des appareils personnels et sur des appareils gĂ©rĂ©s par le Department of Parliamentary Services (DPS). ...

27 mai 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 17 aoĂ»t 2026 📝